La double authentification (MFA) bloque l'immense majorité des piratages de comptes. Pourquoi c'est la première protection à déployer dans toute entreprise, comment le faire sans friction, et où commencer.
Si vous ne deviez activer qu'une seule protection cette semaine, ce serait celle-ci. La double authentification - ou MFA, pour « authentification multifacteur » - bloque la grande majorité des piratages de comptes, y compris quand un mot de passe a fuité. C'est la meilleure protection pour l'effort le plus faible qui soit, et elle s'applique aussi bien à une TPE qu'à un grand groupe.
01Pourquoi le mot de passe ne suffit plus
Les mots de passe fuient en masse : bases de données piratées, hameçonnage, réutilisation d'un même mot de passe sur plusieurs sites. Un attaquant qui récupère vos identifiants se connecte alors comme vous, sans effraction visible, et peut rester discret pendant des semaines. La MFA ajoute une seconde preuve - un code sur votre téléphone, une application d'authentification, une clé physique - que l'attaquant n'a pas, même s'il a votre mot de passe.
02Toutes les MFA ne se valent pas
Le SMS vaut mieux que rien, mais reste vulnérable (interception, échange de carte SIM). Privilégiez, dans l'ordre : une clé de sécurité physique (le plus robuste, résistant à l'hameçonnage), puis une application d'authentification, et le SMS seulement en dernier recours. Pour les comptes les plus critiques - administrateurs, direction financière - la clé physique se justifie pleinement.
03Par où commencer
Inutile de tout activer d'un coup, au risque de braquer les équipes. Déployez la MFA d'abord là où le risque est le plus fort :
- Les comptes administrateurs - les clés du royaume, à protéger en priorité absolue.
- La messagerie professionnelle - la porte vers la réinitialisation de tous les autres comptes.
- Les accès distants (VPN, bureau à distance, outils exposés sur Internet).
- Les outils métier critiques : banque en ligne, paie, comptabilité, hébergement, CRM.
- Puis, progressivement, l'ensemble des collaborateurs.
La plupart des outils que vous utilisez déjà (Microsoft 365, Google Workspace, votre banque, vos outils SaaS) proposent la MFA sans surcoût - elle attend juste d'être imposée par une politique, plutôt que laissée au choix de chacun.
04Gérer la friction et les cas particuliers
La MFA introduit une étape de plus : anticipez-la. Prévoyez une procédure de récupération pour les téléphones perdus, des codes de secours conservés en lieu sûr, et un accompagnement des collaborateurs les moins à l'aise. Bien expliquée, la MFA est acceptée en quelques jours - surtout si l'on rappelle qu'elle protège aussi leurs propres données.
05L'activer, puis le vérifier
Activer la MFA est une chose ; s'assurer qu'elle couvre 100 % des comptes sensibles en est une autre. Les comptes de service, les administrateurs oubliés, les prestataires externes sont les angles morts classiques. C'est là qu'un pilotage continu aide : savoir en un coup d'œil quels contrôles sont réellement en place, lesquels restent à traiter, et pouvoir le prouver à un assureur ou à un client.
Ressources utiles
- L'authentification multifacteur - cybermalveillance.gouv.fr ↗Fiche pratique pour comprendre et activer la MFA.
- Recommandations authentification - ANSSI ↗Les bonnes pratiques d'authentification et de gestion des mots de passe.
Passez de l'intention à l'action
HarBlue vous montre où vous en êtes, quoi faire maintenant et comment progresser - en continu.